Dans la version de Fedora Linux 44, prĂ©vue pour le printemps 2026, il est prĂ©vu d'inclure par dĂ©faut la vĂ©rification des paquets par signature numĂ©rique dans RPM. Si le plan est approuvĂ© par le comitĂ© FESCo (Fedora Engineering Steering Committee), qui est responsable de la partie technique du dĂ©veloppement de Fedora Linux, seuls les paquets avec une signature numĂ©rique valide pourront ĂȘtre installĂ©s par dĂ©faut. En cas de besoin d'installation manuelle des paquets, il sera possible de contourner la vĂ©rification en lançant explicitement RPM avec l'option « --nosignature » ou en dĂ©sactivant la vĂ©rification via l'utilisation de l'API correspondante.
La fonctionnalitĂ© de vĂ©rification des paquets par signature numĂ©rique a Ă©tĂ© implĂ©mentĂ©e dans le gestionnaire de paquets RPM 6.0, mais dans Fedora 43, malgrĂ© la transition vers RPM 6, seule la vĂ©rification de l'intĂ©gritĂ© par hachage continue d'ĂȘtre utilisĂ©e au niveau de RPM, tandis que l'authenticitĂ© des paquets des dĂ©pĂŽts est vĂ©rifiĂ©e au niveau des gestionnaires de paquets de haut niveau YUM et DNF, oĂč la possibilitĂ© de vĂ©rification par signatures numĂ©riques a Ă©tĂ© initialement mise en place et est activĂ©e par dĂ©faut. Maintenant, une telle vĂ©rification est prĂ©vue d'ĂȘtre mise en Ćuvre au niveau de RPM. Si le changement est approuvĂ© dans Fedora 44, lors de l'installation de paquets via RPM, tant la vĂ©rification de l'intĂ©gritĂ© par hachage que la vĂ©rification de l'authenticitĂ© par signature numĂ©rique, validĂ©e par la clĂ© de l'assemblage du paquet, seront effectuĂ©es.
Lors de la tentative d'installation de paquets sans signature ou avec une signature incorrecte, une erreur sera affichĂ©e par dĂ©faut, Ă moins que l'utilisateur n'ait explicitement lancĂ© rpm avec l'option « --nosignature ». Pour travailler avec les dĂ©pĂŽts externes qui ne gĂ©nĂšrent pas de signatures numĂ©riques, le gestionnaire de paquets DNF 5.2.14.0 a ajoutĂ© la possibilitĂ© de dĂ©sactiver sĂ©lectivement la vĂ©rification dans RPM en lien avec des paquets spĂ©cifiques. Cette fonctionnalitĂ© est intĂ©grĂ©e dans l'outil Mock (mock-core-configs) pour travailler avec de nouveaux assemblages de paquets. Un plugin a Ă©galement Ă©tĂ© ajoutĂ© dans Mock pour gĂ©nĂ©rer des signatures pour les paquets assemblĂ©s localement, et dans le service Copr (Community projects), la possibilitĂ© de gĂ©nĂ©rer automatiquement des signatures a Ă©tĂ© mise en Ćuvre.
On peut également noter l'annonce de la date de sortie de Fedora 43, qui aura lieu le 28 octobre.
Source : opennet.ru
